您的位置:首页 > 移动互联

安卓被爆NFC漏洞,或被黑客利用向手机植入恶意软件

发布时间:2019-11-04 16:44:54  来源:互联网     背景:

  谷歌上个月修复了一个安卓漏洞,这个漏洞可以让黑客通过一个鲜为人知的安卓操作系统功能,即NFC,向附近的手机植入恶意软件。

  NFC会通过一个叫做Android Beam的内部安卓操作系统服务开展工作。这项服务允许安卓设备使用NFC无线电波将图像、文件、视频甚至应用等数据发送到另一个在附近的设备,作为WiFi或蓝牙的替代。

  通常,通过NFC发送的应用(APK文件)存储在磁盘上,并会在屏幕上显示一个通知。通知消息会询问设备所有者是否允许NFC服务安装来自未知来源的应用。

  但是,今年1月,一位名叫Y. Shafranovich的安全研究员发现,在Android 8(Oreo)或更高版本上,通过NFC发送的应用不会显示这个提示信息。相反,该通知将允许用户轻点一下就可以安装应用,而无需任何安全警告。

  虽然缺少一个提示信息听起来并不重要,但这是安卓安全模型中的一个主要问题。安卓设备不允许安装来自“未知来源”的应用,因为任何从官方商店之外安装的应用都被认为是不可信和未经验证的。

  如果用户想在官方商店之外安装应用,他们必须访问安卓操作系统的“安装来自未知来源应用”部分,并启用该功能。

  在Android 8之前,这个“来自未知来源安装”选项是一个系统范围的设置,对所有应用都是一样的。但是,从Android 8开始,谷歌重新设计了这种机制,使其成为一种基于应用的设置。

  在最新的Android版本中,用户可以访问安卓安全设置中的“安装未知应用”部分,并允许特定的应用安装其他应用。

  CVE-2019-2114的错误在于,Android Beam应用也被列入了白名单,获得了与官方应用同样程度的信任。

  谷歌表示,这并不是有意为之,因为Android Beam服务从来就不是用来安装应用的,而仅仅是用来在设备之间传输数据的。

  2019年10月发布的安卓补丁将Android Beam服务从可信来源的安卓操作系统白名单中移除。

  然而,仍有数百万用户面临风险。如果用户启用了NFC服务和Android Beam服务,附近的攻击者可能会在他们的手机上植入恶意软件。

  由于没有提示来自未知来源的安装,点击通知将启动恶意应用的安装。有一种危险是,许多用户可能误解消息来自官方,并安装应用,误认为它是一个更新。

  如何保护自己?

  有好消息,也有坏消息。坏消息是,几乎所有新出售的设备都默认启用了NFC功能。更可怕的是,许多安卓智能手机用户甚至可能都没有意识到自己的NFC已经启用。

  好消息是,只有当两个设备相距4厘米或更小时,才会启动NFC连接。这意味着攻击者需要让他的手机非常接近受害者的手机,这一点对于恶意软件植入者来说并不简单。

  为了安全起见,任何用户都最好禁用NFC功能和Android Beam服务。

  如果使用安卓手机作为访问卡,或者作为非接触式支付解决方案,可以让NFC保持启用状态,但需要禁用Android Beam服务。这会阻止NFC文件发送,但仍允许其他NFC操作。

  所以,没有必要恐慌。如果你不需要Android Beam和NFC,就禁用它们,或者更新你的手机以接收2019年10月的安全更新,并继续像之前一样使用NFC和Beam。

特别提醒:本网内容转载自其他媒体,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。


返回网站首页

本文评论
Steam 远程同乐功能上线测试版
近日,Steam Beta 向所有玩家开放了测试版「远程同乐」功能。玩家可以邀请 Steam 在线好友加入游玩......
日期:10-23
透视:物流行业迎来重大变革,华为云在搞什么大事?
文/物流指闻 摘要:云计算能在网络货运平台经营中起到什么作用?云企业又如何对物流进行智......
日期:12-16
最新!20余款违规移动App遭通报,必胜客/瑞幸咖啡上榜
4月10日消息 据新华网报道,国家计算机病毒应急处理中心近期在“净网2020”专项行动中对......
日期:04-10
“泛在电力物联网”究竟是什么?
在国家电网有限公司(下称:国网公司)2019年初发布的1号文件中,着力于构建“三型两网、世界一......
日期:01-10
三大运营商公布进一步提速降费具体举措
据人民邮电报报道,2019年5月14日的国务院常务会议对今年网络提速降费工作作出专项部署。...
日期:05-27
开通星级幼师掌通号,掌通家园助力您成为“网红”KOL!
疫情当前,线上的迅猛发展为各行各业撬开一个腾飞的缺口,教育行业趁势催生了一批教师主播,通过互联网......
日期:03-23
泰比特河道采砂执法监管系统,有效促进砂石资源管理工作
很少有人知道或者关注采砂。 中国每年开采的砂石多达500亿吨,以满足建筑和土地复垦日益增......
日期:11-21
神作《剑来》《元尊》全免费!爱看玄幻武侠的你,快来番茄小说
网文用户必看的《剑来》(烽火戏诸侯著)、《元尊》(天蚕土豆著),在番茄小说免费看!...
日期:04-09
微信支付又出新招!联合工商银行推出存款产品
防疫期间不出门,工作少了,钱包也不再充实,如何在家“坐享其成”?...
日期:03-12
官宣!快手正式成为CBA联赛官方短视频平台
10月23日消息 据快手官方消息,快手正式成为@CBA联赛 官方短视频平台,快手将直播CBA新赛季发布会和......
日期:10-23
中国移动上调5G资本开支:全年预计240亿元
8月9日消息 昨天,中国移动发布了截止到2019年6月30日的上半年财报。...
日期:08-09
地铁、景区实现8K视频流畅看!爱奇艺携手成都移动,华为现网成功验证5G MEC通用调度方案
近日,爱奇艺与成都移动、华为合作,在成都地铁、热门商圈等人流密集的现网环境中成功验证爱奇艺5G ......
日期:11-05
携号转网会引发通信市场格局重新洗牌么?
14日晚,三大运营商发布携号转网服务细则,并表示已从11月10日起进入试运行阶段。携号转网吵了这么......
日期:11-21
UCloud优刻得等云服务商守护线上课堂,做在线教育发展背后的云力量
一场突如其来的疫情,不仅打破了人们正常的生活节奏,更影响着各行各业的发展。1月底,教育部发布了......
日期:02-14
更懂企业的智能工作平台——WeLink为鼎桥通信数字化办公助力
移动互联时代,移动办公、在线办公、居家办公成为了一种趋势。疫情当前,在线办公软件的优势逐渐显......
日期:02-12
关于NSA/SA别纠结,5G用户体验没有差异
在5G通信技术朝我们加速走来的同时,很多5G领域的专业名词也频繁出现在我们生活中。例如:NSA和SA,......
日期:07-12
中国明年给太空通网,天基Wi-Fi布局详解
央视新闻近日报道,我国首个天基互联网系统「虹云工程」将于2020年投入示范应用。...
日期:11-23
华为的麒麟980和麒麟985芯片各有什么特点?
近日,有媒体报道,华为已完成麒麟985的设计和制造工作,即将推出,从麒麟980到麒麟985,华为的芯片......
日期:07-31
携号转网被批:如果运营商故意设置套路 折损自身形象
携号转网已经开始试运行,然而这项“福利”并没有想象中那么美好,不少用户在办理携号转......
日期:11-20
湖北人民免费看剧怎么操作?当贝市场教你一招
湖北地区作为此次疫情作为严重的地区,受到了五湖四海的物资支援。都说人间有真情人间有真爱,在灾难......
日期:03-09